「Apache Tomcat」にリクエストスマグリングの脆弱性
「Apache Tomcat」の開発チームは、現地時間11月28日に認証不備の脆弱性を明らかにした。11月中旬にリリースされたアップデートで修正を行ったという。
入力検証不備に起因する「リクエストスマグリング」の脆弱性「CVE-2023-46589」が明らかとなったもの。リバースプロキシとして利用している場合に影響を受ける。
HTTPトレーラーヘッダの解析に問題があり、一定のサイズを超えると単一のリクエストを複数のリクエストとして処理してしまうおそれがある。
同脆弱性はOSSTechの相本智仁氏が報告した。開発チームでは、脆弱性の重要度を4段階中、上から2番目にあたる「重要(Important)」とレーティングしている。
11月中旬にリリースした「Apache Tomcat 10.1.16」「同9.0.83」「同8.5.96」にて脆弱性は修正済みとしており、アップデートを呼びかけている。脆弱性情報のポータルサイトであるJVNなども通じても注意が呼びかけられている。
(Security NEXT - 2023/12/01 )
ツイート
PR
関連記事
作業手順が曖昧、個人情報を誤って他省庁に送付 - デジタル庁
「Jenkins」に脆弱性 - 一部プラグインは修正版が未提供
海外子会社に不正アクセス、影響範囲など調査 - ヨネックス
「Dell VSI」において「クリティカル」含む脆弱性70件を修正
「Progress Kemp LoadMaster」の脆弱性が標的に - 米当局が注意喚起
先週注目された記事(2026年8月2日〜2026年8月8日)
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
EC構築サービス「ショップサーブ」、購入者や店舗の情報が流出
個人情報含むUSBメモリを庁舎内で紛失 - 穴水町
Cisco、アドバイザリ12件を公開 - 「Catalyst SD-WAN」「IOS XE」に深刻な脆弱性
